

Directiva NIS2 a fost publicată în Jurnalul Oficial al UE la 16 decembrie 2022 și a intrat în vigoare pe 5 ianuarie 2023. Statele membre au avut la dispoziție 21 de luni pentru transpunerea acesteia în legislația națională, cu termen limită 16 octombrie 2024.
În ceea ce privește România, transpunerea directivei europene s-a realizat prin adoptarea Ordonanței de Urgență a Guvernului nr. 155/2024, act normativ ulterior modificat și completat prin Legea nr. 124/2025.
Obiectivul principal al NIS2 rămâne creșterea nivelului general de securitate cibernetică în Uniunea Europeană, prin actualizarea și consolidarea legislației existente, pentru a face față amenințărilor cibernetice în continuă evoluție.
Directiva NIS2 se aplică entităților publice sau private menționate în anexele I și II, care se califică drept întreprinderi mijlocii conform Recomandării 2003/361/CE sau care depășesc plafoanele pentru întreprinderile mijlocii.
Entitățile sunt clasificate în două categorii: entități esențiale și entități importante, cu cerințe diferențiate.
Articolul 21 stabilește măsurile obligatorii de gestionare a riscurilor în materie de securitate cibernetică, care includ cel puțin:
Politici referitoare la analiza riscurilor și securitatea sistemelor informatice
Gestionarea incidentelor, continuitatea activității și gestionarea crizelor
Securitatea lanțului de aprovizionare și în achiziționarea sistemelor
Igienă cibernetică, criptografie și securitatea resurselor umane
Conform Articolului 23, entitățile trebuie să raporteze incidentele semnificative în următoarele termene:
Avertizare timpurie de la data la care au luat cunoștință de incidentul semnificativ
Notificare a incidentului cu evaluare inițială a gravității, impactului și indicatorilor de compromitere
Raport intermediar privind actualizarea relevantă a situației
Raport final detaliat cu descrierea incidentului, tipul amenințării, măsurile aplicate și impactul

Autoritățile competente (DNSC) își exercită sarcinile de supraveghere prin:
Încălcarea articolelor 21 sau 23 atrage amenzi administrative:
Sau cel puțin 2% din cifra de afaceri mondială totală anuală
Sau cel puțin 1,4% din cifra de afaceri mondială totală anuală
Ciclul PDCA (Plan-Do-Check-Act) poate fi utilizat pentru implementarea eficientă a Directivei NIS2:
Stabilirea contextului, evaluarea riscurilor, dezvoltarea strategiei
Implementarea măsurilor de securitate și a controalelor
Monitorizarea, măsurarea și evaluarea eficacității
Îmbunătățirea continuă a sistemului de management
Beneficiile cheie includ: abordare structurată, decizii bazate pe date, testarea soluțiilor, promovarea culturii de îmbunătățire continuă și atingerea eficientă a obiectivelor.

Implementarea acestor practici trebuie adaptată la specificul organizației, dimensiunea și sectorul de activitate, asigurând o abordare echilibrată între aspectele organizaționale, umane și tehnice.
Această secțiune conține referințe la documente oficiale și surse relevante pentru Directiva NIS2, esențiale pentru înțelegerea și implementarea măsurilor de securitate cibernetică.
Petru-Lucian Giurcă, expert în securitate cibernetică, misiunea mea este să consolidez reziliența organizațională împotriva unui peisaj de amenințări în continuă evoluție. Abordez securitatea informațiilor și continuitatea afacerii printr-o abordare holistică, orientată spre conformitate și proactivă. Această abordare este fundamentată pe expertiza mea aprofundată în implementarea și auditarea standardelor internaționale ISO 27001 (pentru sistemele de management al securității informației) și ISO 22301 (pentru sistemele de management al continuității afacerii), precum și pe înțelegerea și aplicarea directivelor de reglementare de ultimă generație, cum ar fi NIS 2, pentru a asigura o conformitate robustă și o reziliență cibernetică sporită.